베트남의 신규 개인정보보호법, 규정 위반 시 연간 매출의 최대 5% 행정 과징금 부과
Please download our legal briefing here.
공유하기
게시일:
28/7/2025

베트남 국회는 개인정보보호법(Law on Personal Data Protection, “PDP 법”)—개인정보 규제를 위한 베트남 최초의 포괄적인 법적 틀입니다. 특히 이 법은 특정 위반에 대해 연간 매출액의 최대 5% 또는 불법 취득 이익의 10배에 달하는 과태료를 부과하는 등 엄중한 행정 처벌을 명시하고 있습니다.

PDP 법은 2026년 1월 1일부터 시행되므로, 기업들에게 컴플라이언스를 준비할 수 있는 시간적 여유가 많지 않습니다.

본 법률 뉴스레터(Legal Alert)는 개인정보보호법(PDP Law)에 따른 주요 변경 사항, 여전히 불명확한 부분, 그리고 기업에 미칠 잠재적 영향을 강조하여 설명합니다.

개인정보보호법(PDP Law)의 주요 변경 사항은 무엇인가?

1. 징벌적 제재. PDP 법은 개인정보 위반 행위에 대한 최고 행정 처벌 기준을 단계별 체계로 도입하고 있습니다(제8조).

  • 국경 간 이전 위반: 최대 벌금 부과액 전년도 매출액의 5% 또는 30억 VND(약 115,000 USD) 중 큰 금액.
  • 불법 개인정보 거래: 최대 벌금 부과액 불법 수익의 10배 또는 30억 VND 중 높은 금액.
  • 기타 위반 사항: 30억 VND.

개인이 동일한 위반 행위를 저지른 경우, 부과되는 최대 과태료는 기업에 부과되는 금액의 절반으로 제한됩니다.

2. 국경 간 데이터 이전. 베트남 내의 개인정보를 해외로 이전하거나 해외 플랫폼에서 처리하려면 개인정보 이전 영향평가(DTIA)를 수행해야 합니다. DTIA는 최초 이전일로부터 60일 이내에 개인정보 보호 규제 기관에 제출해야 하며 일반적인 변경 사항의 경우 6개월마다, 개인정보 처리와 관련된 사업자 등록 변경 등 특정한 상황이 발생한 경우에는 즉시 업데이트해야 합니다(제20조 및 제22조). 특히, 기업이나 조직이 클라우드 서비스에 직원의 개인정보를 저장하는 경우에는 DTIA가 요구되지 않음, 정부의 구체적인 시행령(추후 발표 예정)에 따른 기타 사례 등.

3. 개인정보 거래 금지. PDP 법은 모든 형태의 개인정보 매매를 금지하고 있으나, 다른 법률에 예외가 규정될 수 있음을 시사하는 표현을 취하고 있어 전면적인 금지는 아닙니다(제7조). 또한 본 법안은 조직 개편으로 인한 내부 공유나 이전과 같이 유상 또는 무상의 개인정보 이전 중 특정 사례를 “거래” 분류에서 명시적으로 제외합니다 (제17조).

4. 부문별 및 활동별 규제. PDP 법은 민감한 정보나 대규모 개인정보를 정기적으로 취급하는 특정 부문 및 활동에 대해 맞춤형 처리 요건을 도입합니다. 여기에는 고용, 금융, 보험, 신용 정보, 광고, 소셜 미디어, 아동 및 취약계층의 데이터, 생체 인식 및 위치 정보, 공공장소에서의 영상 녹화, 그리고 AI, 블록체인, 메타버스, 클라우드 컴퓨팅과 같은 신기술이 포함됩니다. 예를 들면 다음과 같습니다:

  • 고용주는 달리 합의하지 않는 한 탈락한 지원자의 데이터를 삭제해야 합니다 (제25조);
  • 의료 부문 기관은 정보주체의 서면 요청이 있거나 동의가 면제되는 경우를 제외하고는 개인정보를 제3자 의료 서비스 제공자 또는 건강/생명 보험사와 공유해서는 안 됩니다 (제26조);
  • 금융 및 은행 부문의 기관은 금융/은행 계좌 또는 신용 정보와 관련된 데이터 침해 사실을 정보 주체에게 알려야 합니다 (제27조).

5. 개인정보 보호책임자/담당 인력. 기업은 또한 데이터 보호 책임자/전담 부서("DPO (개인정보보호책임자)”) 또는 자격을 갖춘 외부 업체를 고용합니다(제33조). 이러한 요건은 민감한 개인정보를 처리하는 경우에만 DPO 선임을 의무화했던 Personal Data Protection Decree보다 눈에 띄게 강화된 것입니다.

미결 안건 목록

PDP Law(개인정보보호법)의 많은 부분이 향후 정부 시행령에 위임되어 있습니다. 여기에는 정보주체의 요청에 대한 답변 기한(제4조), 불법 수익 계산 방법 (제8조), 유효한 동의 양식 (제9조), 국경 간 데이터 이전 영향평가(DTIA) 및 개인정보 처리 영향평가 세부 항목 (제20-22조), 데이터 유출 보고 (제23조), DPO 자격 기준 (제33조) 등 여러 사항.

따라서 기업은 규정 준수를 위해 이러한 법령 가이드라인의 제정 동향을 면밀히 주시해야 합니다.

기업의 대응 방안

상당한 액수의 과태료가 부과될 수 있다는 점은 기업들이 데이터 프라이버시, 특히 국경 간 데이터 이전을 다룰 때 각별한 주의를 기울여야 함을 의미합니다. DTIA를 적시에 제출하고 업데이트하지 않을 경우 형법상의 최고 벌금액보다도 무거운 고액의 과태료가 부과될 수 있습니다.

PDP Law 시행이 임박함에 따라, 기업들(특히 다국적 기업)은 규제 준수 격차를 좁히기 위해 신속히 데이터 시스템을 점검하고 개인정보 데이터 흐름을 파악하며 제3자 계약 관계를 검토해야 합니다.

기술, 금융, 광고, 디지털 플랫폼과 같은 고위험 부문의 기업은 한층 강화된 기준을 충족하고 징벌적 제재를 피하기 위해 법률 준수 시스템, 견고한 내부 통제, 첨단 데이터 보안 인프라에 대한 투자를 확대해야 합니다.

마지막으로, 법률 자문사와의 선제적 협력, 데이터 보호 원칙에 대한 직원 교육 투자, 비즈니스 프로세스에 Privacy-by-Design(설계 기반 개인정보 보호)의 통합은 책임성을 확립하고 규제 당국의 면밀한 조사를 견뎌내는 데 핵심적인 요소입니다.

외부 자료
There is no external resources
문의하기
구독하기
감사합니다! 구독이 접수되었습니다!
오류가 발생했습니다! 제출하는 동안 문제가 발생했습니다.